OpenClaw er en KI-assistent med åpen kildekode som kjører på dine egne enheter og svarer deg gjennom meldingsapper. Fordi den kan kjøre skallkommandoer, surfe på nettet og lese filer, spør de som søker etter «openclaw security» eller «er OpenClaw trygt», egentlig hva den kan nå og hvor trafikken går. Denne artikkelen oppsummerer hva prosjektet dokumenterer, hva publisert omtale har funnet, og hvordan FireAI, en nettverksbrannmur for macOS utviklet av HisnLabs, kan følge tilkoblingene.
Hva OpenClaw er, og hvordan den kjører på en Mac
Ifølge repositoriet forvaltes OpenClaw av OpenClaw Foundation, en ideell organisasjon, uten betalt nivå eller vertstjeneste. På macOS installeres den med et skallinstallasjonsprogram (curl -fsSL https://openclaw.ai/install.sh | bash) eller som npm-pakke (npm install -g openclaw@latest, som krever en nyere Node.js), og openclaw onboard --install-daemon starter oppsettet. Assistenten kobler seg til mer enn 20 meldingstjenester, blant dem WhatsApp, Telegram, Slack, Discord, Signal og iMessage. I praksis betyr det en langvarig Node.js-prosess på Mac-en, med en lokal gateway foran.
Hva den har tilgang til
README-filen sier at verktøyene som standard kan kjøre skallkommandoer, surfe på nettet og bruke filsystemet på verten, og at verktøyene kjøres på verten med mindre sandkasse er konfigurert. Den egne sikkerhetsdokumentasjonen beskriver én klarert grense per gateway: én enkelt operatør, eller et team der medlemmene stoler på hverandre. Den oppgir at OpenClaw ikke er utformet som en grense mellom fiendtlige leietakere.
Den dokumenterte tillatelsesmodellen
- Gatewayen binder seg til loopback ved vanlige installasjoner på verten, ifølge sikkerhetssiden for gatewayen.
- Ukjente avsendere av direktemeldinger får en paringskode i stedet for å bli behandlet, og gruppetilgang styres med tillatelseslister.
openclaw security auditrapporterer om en konfigurasjon har drevet bort fra de sikre standardinnstillingene, ogopenclaw policylar deg teste retningslinjer for verktøytilgang.- Dokumentasjonen har også en sjekkliste for eksponering som skal følges før gatewayen gjøres tilgjengelig utover loopback.
Om nettverksatferd sier README-filen at OpenClaw som standard bare ringer hjem for daglige versjonssjekker, at anonym telemetri er noe man må velge å slå på, og at oppdateringssjekker kan slås av. Utover det avhenger destinasjonene av hvilken modelleverandør og hvilke meldingskanaler du konfigurerer, så ingen fast liste gjelder.
Hva publisert omtale har funnet
Sikkerhetsomtale i 2026 beskriver eksponerte installasjoner og en sårbarhet fra nettleser til lokal agent. Censys telte 21 639 offentlig eksponerte instanser per 31. januar 2026 (Censys). Oasis Security rapporterte ClawJacked, der et ondsinnet nettsted kunne nå den lokale gatewayen og registrere en fiendtlig enhet; den ble rettet i versjon 2026.2.25 (The Hacker News). Kaspersky rapporterte at innhold innebygd i e-poster, dokumenter og nettsider kan få OpenClaw til å utføre utilsiktede handlinger (Kaspersky). The Register siterte versjonsnotatene for OpenClaw 2.0 og skrev at en sandkasse for kode kontrollert av bidragsytere er «turned off by default» (The Register). En fyldigere liste med kilder står i vår oppsummering av hendelsene.
Slik følger du OpenClaw med FireAI
FireAI er en brannmur for macOS fra HisnLabs som kjører på enheten. Funksjonen Agentprofil oppfører OpenClaw blant de 19 KI-agentene den gjenkjenner, og identifiserer OpenClaw ut fra appen den kjører fra, eller ut fra skriptet kjøretidsmiljøet kjører når den startes gjennom node, bun, deno eller python. Agentens underprosesser, som et skall, git eller curl den starter, tilskrives den ved at FireAI følger kjeden av foreldreprosesser oppover. Deretter lærer FireAI de første 3 dagene hvilke destinasjoner OpenClaw vanligvis kontakter, gruppert etter domene, og flagger ingenting i den perioden. Etter det flagges en helt ny destinasjon i Forslag, i kortet KI-agenter og i Rask gjennomgang. En opplastingstopp flagges også: en time der agenten lastet opp minst 4 ganger så mye som i sin travleste time så langt, og aldri mindre enn 25 MB.
FireAI bruker bare metadata, vertsnavn og antall byte, og leser aldri innholdet i en tilkobling. Som standard flagger det og overlater beslutningen til deg. I sikkerhetsmodusen Agentprofil går det lenger: Når læringen er ferdig, blokkeres en tilkobling til en destinasjon utenfor grunnlinjen til du trykker Tillat, og Behold blokkert gjør blokkeringen om til en regel som gjelder i alle moduser.
Oppsett, steg for steg
- Installer FireAI og fullfør førstegangsoppsettet etter Installer og fullfør oppsettet.
- Bruk OpenClaw som vanlig i 3 dager. FireAI lærer destinasjonene i bakgrunnen og flagger ingenting ennå.
- Åpne Forslag og finn kortet KI-agenter. Når et flagg dukker opp, leser du setningen i klartekst og sveiper deretter til venstre i Rask gjennomgang for å blokkere, eller til høyre for «It’s fine».
- Vil du at agenten skal holde seg til stedene den allerede bruker, velger du Agentprofil i menyen for sikkerhetsmodus, ved siden av Hjemme, Kafé, Paranoid og Under angrep.
- Når noe blokkeres, åpner du kortet KI-agenter og velger Tillat for å legge det til i grunnlinjen, eller Behold blokkert for å opprette en blokkeringsregel.
Begrensninger
- FireAI hindrer ikke promptinjeksjon. Det begrenser skaden ved å flagge, og la deg blokkere, veien data ville tatt ut av Mac-en.
- FireAI kan ikke se OpenClaws prompter, innholdet i MCP-verktøy, skills eller hvilke filer den leser, fordi TLS skjuler innholdet og FireAI ikke befinner seg inne i agenten.
- OpenClaw gjenkjennes ut fra app- eller skriptnavn, så FireAI merker den i stedet for å verifisere den: Bare Claude Code, Claude og Cursor kontrolleres mot utviklerens signatur.
- FireAI kan ikke se hvilke meldingskanaler OpenClaw er koblet til, eller hva assistenten blir bedt om å gjøre, bare vertene den når og bytene den sender.
- FireAI skanner ikke skills, stenger ikke en eksponert gatewayport og erstatter ikke OpenClaws egen sandkasse og paringskontroller.
- I læringsperioden på 3 dager flagges ingenting, og opplastingstopper flagges, men blokkeres ikke.
- En ny server under et domene agenten allerede bruker, behandles som kjent, fordi destinasjoner grupperes etter domene.
Den fullstendige funksjonsbeskrivelsen står i dokumentasjonen for Agentprofil. For de andre agentene FireAI gjenkjenner, se Hermes Agent og alle agenter som kjøres av Python eller Node.
Andre agenter FireAI gjenkjenner, har egne veiledninger: Claude Code, Claude-skrivebordsappen, Cursor, ChatGPT-appen for Mac, OpenAI Codex CLI, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse fra Meta, alle KI-agenter som kjøres av Python eller Node.
Hvor FireAI og HisnLabs kommer inn
OpenClaw kjører med kontoens tillatelser. FireAI viser, og kan blokkere, hvor den kobler til neste gang.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (FireAI Pilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
